Database delle minacce Vermi Verme.Vichingo.B

Verme.Vichingo.B

Worm.Viking.B è un programma dannoso autoreplicante classificato come worm informatico. A differenza di molte altre forme di malware che richiedono all'utente di aprire o eseguire un file, i worm come questo sono progettati per diffondersi automaticamente attraverso reti, unità rimovibili e sistemi condivisi, spesso senza alcuna azione diretta da parte della vittima. Poiché i dettagli tecnici specifici di questa particolare variante non sono completamente documentati nei dati sulle minacce disponibili, questo articolo si concentra sui modelli di comportamento tipici associati ai worm di questo tipo.

Cosa fa questa minaccia

I worm della famiglia Viking, come tutti gli altri worm in generale, sono progettati principalmente per replicarsi e diffondersi piuttosto che per eseguire una singola azione mirata. Una volta attivo su un sistema, un worm di questo tipo può tentare di copiarsi in altre posizioni accessibili, come condivisioni di rete, dispositivi di archiviazione rimovibili o unità mappate. Alcuni worm cercano anche di disabilitare o interferire con gli strumenti di sicurezza in esecuzione sulla macchina infetta, rendendo più difficile per il sistema rilevarli o rimuoverli. In molti casi, i worm di questa natura sono anche in grado di aprire una backdoor, scaricare ulteriori file dannosi o consentire ad aggressori remoti di impartire comandi alla macchina infetta, sebbene le capacità esatte di un singolo campione possano variare.

Come solitamente si installa sui computer

I worm si diffondono in genere attraverso diversi canali comuni. I supporti rimovibili come le chiavette USB sono un vettore frequente, soprattutto quando un worm installa una copia di se stesso sulla chiavetta insieme a un file che ne attiva l'esecuzione automatica quando la chiavetta viene collegata a un altro computer. Le condivisioni di rete e i sistemi scarsamente protetti rappresentano un altro punto di ingresso comune, poiché i worm possono scansionare le condivisioni aperte o debolmente protette e replicarsi sui computer collegati. Anche gli allegati e-mail, i download in bundle e i file infetti condivisi su reti peer-to-peer sono metodi di distribuzione tipici per questa categoria di minacce.

Rischi per l’utente

Un'infezione di questo tipo può comportare diversi rischi. Il worm può consumare risorse di sistema e larghezza di banda di rete nel tentativo di replicarsi, rallentando sia i singoli computer che intere reti. Se il worm disabilita il software di sicurezza, il computer diventa più vulnerabile a ulteriori infezioni. Alcuni worm sono inoltre progettati per aprire canali di comunicazione che consentono agli aggressori di controllare da remoto il computer infetto, con la potenziale conseguenza di furto di dati, ulteriore installazione di malware o utilizzo del sistema come parte di una rete malevola più ampia.

Segni di infezione

Tra gli indicatori più comuni di una possibile infezione da worm si annoverano rallentamenti inspiegabili, attività di rete anomale, software di sicurezza che smette di funzionare o non può essere aggiornato, file sconosciuti che compaiono sulle unità e altri computer della stessa rete che vengono infettati poco dopo la comparsa dei sintomi su una macchina. Gli utenti potrebbero anche notare finestre pop-up inaspettate, messaggi di errore o modifiche alle impostazioni di sistema non autorizzate.

Come rimanere protetti

Mantenere aggiornati il sistema operativo e i software installati contribuisce a colmare le lacune di sicurezza che i worm spesso sfruttano. L'utilizzo di software di sicurezza affidabile e aggiornato e la scansione delle unità rimovibili prima di aprirne il contenuto possono ridurre il rischio di infezione. È inoltre consigliabile disabilitare l'esecuzione automatica dei file dai supporti rimovibili, utilizzare autorizzazioni di condivisione di rete sicure, evitare di aprire allegati o link provenienti da fonti sconosciute o sospette ed effettuare backup regolari dei dati importanti in modo da poterli ripristinare in caso di infezione.

Rapporto di analisi

Informazione Generale

Cognome: Worm.Viking.B
Stato della firma: No Signature

Campioni noti

MD5: e79630ea9001262f5e7f0e068a8eefd3
SHA1: ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256: 2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
Dimensione del file: 107.78 KB.107777 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Mostra altro
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Caratteristiche dei file

  • 2+ executable sections
  • BINinO
  • HighEntropy
  • MZ (In Overlay)
  • No Version Info
  • x86

Informazioni sul blocco

Blocchi totali: 7
Blocchi potenzialmente dannosi: 3
Blocchi consentiti: 0
Blocchi sconosciuti: 4

Mappa visiva

x x x ? ? ? ?
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso